
sigma r2026-07-01
SIEM प्रणालियों में लॉग घटनाओं का वर्णन करने के लिए ओपन-सोर्स सामान्य सिग्नेचर प्रारूप। विभिन्न सुरक्षा प्लेटफार्मों पर डिटेक्शन नियमों को साझा करने, परिवर्तित करने और स्वचालित करने में सक्षम बनाता है।
Sigma - SIEM सिस्टम के लिए सामान्य सिग्नेचर प्रारूप
Sigma मुख्य नियम भंडार में आपका स्वागत है। यह वह स्थान है जहाँ डिटेक्शन इंजीनियर, थ्रेट हंटर्स और सभी रक्षात्मक सुरक्षा अभ्यासी डिटेक्शन नियमों पर सहयोग करते हैं। इस भंडार में विभिन्न प्रकार के 3000 से अधिक डिटेक्शन नियम उपलब्ध हैं, और इसका उद्देश्य विश्वसनीय डिटेक्शन को सभी के लिए मुफ्त में सुलभ बनाना है।
वर्तमान में भंडार तीन प्रकार के नियम प्रदान करता है:
- सामान्य डिटेक्शन नियम - ये थ्रेट-अज्ञेयवादी हैं, इनका उद्देश्य किसी व्यवहार या तकनीक या प्रक्रिया के कार्यान्वयन का पता लगाना है जो किसी संभावित थ्रेट एक्टर द्वारा उपयोग किया गया, किया जा सकता है या किया जाएगा।
- थ्रेट हंटिंग नियम - ये दायरे में व्यापक हैं और विश्लेषक को संभावित संदिग्ध या दुर्भावनापूर्ण गतिविधि की खोज करने के लिए एक प्रारंभिक बिंदु प्रदान करने के लिए होते हैं।
- उभरते थ्रेट नियम - ये ऐसे नियम हैं जो विशिष्ट खतरों को कवर करते हैं, जो निश्चित समय अवधि के लिए समयबद्ध और प्रासंगिक होते हैं। इन खतरों में विशिष्ट APT अभियान, जीरो-डे कमजोरियों का शोषण, हमले के दौरान उपयोग किए गए विशिष्ट मैलवेयर आदि शामिल हैं।
- अनुपालन नियम - ये ऐसे नियम हैं जो आपको CIS नियंत्रण, NIST, ISO 27001 जैसे प्रसिद्ध सुरक्षा ढांचे के आधार पर अनुपालन उल्लंघनों की पहचान करने में मदद करते हैं।
- प्लेसहोल्डर नियम - ये ऐसे नियम हैं जो नियम के रूपांतरण या उपयोग के समय अपना अंतिम अर्थ प्राप्त करते हैं।
Sigma का अन्वेषण करें
Sigma पारिस्थितिकी तंत्र का अन्वेषण शुरू करने के लिए, कृपया आधिकारिक वेबसाइट sigmahq.io पर जाएँ।
Sigma क्या है
Sigma एक सामान्य और खुला सिग्नेचर प्रारूप है जो आपको प्रासंगिक लॉग घटनाओं को सीधे तरीके से वर्णित करने की अनुमति देता है। नियम प्रारूप बहुत लचीला, लिखने में आसान और किसी भी प्रकार की लॉग फ़ाइल पर लागू होता है।
इस परियोजना का मुख्य उद्देश्य एक संरचित रूप प्रदान करना है जिसमें शोधकर्ता या विश्लेषक अपने एक बार विकसित डिटेक्शन विधियों का वर्णन कर सकें और उन्हें दूसरों के साथ साझा करने योग्य बना सकें।
Sigma लॉग फ़ाइलों के लिए वैसा ही है जैसा Snort नेटवर्क ट्रैफ़िक के लिए है और YARA फ़ाइलों के लिए है।
Sigma क्यों
आज, हर कोई विश्लेषण के लिए लॉग डेटा एकत्र करता है। लोग अपने दम पर काम करना शुरू करते हैं, कई श्वेतपत्रों, ब्लॉग पोस्ट और लॉग विश्लेषण दिशानिर्देशों को संसाधित करते हैं, आवश्यक जानकारी निकालते हैं और अपनी खोज और डैशबोर्ड बनाते हैं। उनकी कुछ खोज और सहसंबंध बहुत अच्छे और उपयोगी होते हैं, लेकिन उनके पास एक मानकीकृत प्रारूप का अभाव होता है जिसमें वे अपने काम को दूसरों के साथ साझा कर सकें।
अन्य लोग उत्कृष्ट विश्लेषण प्रदान करते हैं, दुर्भावनापूर्ण फ़ाइलों और नेटवर्क कनेक्शन का पता लगाने के लिए IOCs और YARA नियम शामिल करते हैं, लेकिन उनके पास लॉग घटनाओं में किसी विशिष्ट या सामान्य डिटेक्शन विधि का वर्णन करने का कोई तरीका नहीं है। Sigma को एक खुले मानक के रूप में डिज़ाइन किया गया है जिसमें ऐसे डिटेक्शन तंत्र को परिभाषित, साझा और एकत्र किया जा सकता है ताकि सभी के लिए डिटेक्शन क्षमताओं में सुधार हो सके।
🌟 मुख्य विशेषताएँ
- पेशेवर डिटेक्शन इंजीनियरों के समुदाय द्वारा सहकर्मी-समीक्षित, डिटेक्शन और हंटिंग नियमों की निरंतर बढ़ती सूची।
- विक्रेता-अज्ञेयवादी डिटेक्शन नियम।
- समुदायों और रिपोर्टों में आसानी से साझा करने योग्य।
🏗️ नियम निर्माण
Sigma नियम लिखना शुरू करने के लिए कृपया sigma विनिर्देश के साथ निम्नलिखित आरंभिक मार्गदर्शिका देखें:
🔎 योगदान और PRs बनाना
नए नियमों का योगदान कैसे शुरू करें, इसके विस्तृत निर्देशों के लिए कृपया CONTRIBUTING मार्गदर्शिका देखें।
📦 नियम पैकेज
आप रिलीज़ पेज से नवीनतम नियम पैकेज डाउनलोड कर सकते हैं और आज ही Sigma नियमों का उपयोग शुरू कर सकते हैं। नए नियम भी नियमित आधार पर जारी किए जाते हैं, इसलिए नवीनतम डिटेक्शन के लिए बार-बार जाँच करें।
🧬 नियम उपयोग और रूपांतरण
-
आप आज ही Sigma नियमों को रूपांतरित करना शुरू कर सकते हैं:
- Sigma CLI - आधिकारिक कमांड-लाइन कनवर्टर
- sigconverter.io - वेब-आधारित GUI कनवर्टर
- Detection Studio - वेब-आधारित GUI कनवर्टर
-
अपने स्वयं के टूलचेन या उत्पादों में Sigma नियमों को एकीकृत करने के लिए pySigma का उपयोग करें।
🚨 गलत सकारात्मक या नए नियम विचारों की रिपोर्ट करना
यदि आपको कोई गलत सकारात्मक मिलता है या एक नया डिटेक्शन नियम विचार प्रस्तावित करना चाहते हैं लेकिन इसे बनाने का समय नहीं है, तो कृपया उपलब्ध टेम्पलेट्स में से एक का चयन करके GitHub रिपॉजिटरी पर एक नया मुद्दा बनाएं।
💬 समुदाय
डिटेक्शन इंजीनियरिंग पर चर्चा करने, प्रश्न पूछने, विचार साझा करने और अन्य अभ्यासियों के साथ सहयोग करने के लिए Discord पर Sigma समुदाय से जुड़ें। हम नई रिलीज़ और अन्य परियोजना अपडेट जैसी घोषणाओं के लिए भी Discord का उपयोग करते हैं।
🌐 आधिकारिक संसाधन
- sigmahq.io - आधिकारिक Sigma वेबसाइट
- SigmaHQ Blog - आधिकारिक ब्लॉग जो डिटेक्शन इंजीनियरिंग, नियम रिलीज़ और Sigma अपडेट को कवर करता है
- Phoenix - Sigma Rule Intelligence Platform - MITRE ATT&CK से मैप किए गए Sigma नियमों को खोजें, विश्लेषण करें और समझें
📚 संसाधन और आगे पढ़ना
- Hack.lu 2017 Sigma - Generic Signatures for Log Events by Thomas Patzke
- Sigma - Generic Signatures for SIEM Systems by Florian Roth
- 50 Shades of Sigma by Florian Roth
- Introducing Sigma Specification v2.0 by Nasreddine Bencherchali
- SIGMA-Resources - Curated list of resources to learn and understand Sigma rules
- The Ultimate Guide to Sigma Rules by Graylog
- Introduction to Sigma Rules by Intezer
ऐसे प्रोजेक्ट या उत्पाद जो Sigma नियमों का उपयोग या एकीकरण करते हैं
- AlphaSOC - Sigma नियमों का उपयोग करके सभी समर्थित लॉग स्रोतों पर कवरेज बढ़ाता है।
- alterix - Sigma नियमों को CRYPTTECH के SIEM की क्वेरी भाषा में रूपांतरित करता है।
- AttackIQ - AttackIQ के प्लेटफ़ॉर्म में एकीकृत Sigma नियम, और Sigma नियम रूपांतरण और LLM ऐप्स के लिए SigmAIQ
- Atomic Threat Coverage - स्वचालित रूप से Sigma नियमों को MITRE ATT&CK तकनीकों, Atomic Red Team परीक्षणों और घटना प्रतिक्रिया प्लेबुक में मैप करता है (दिसंबर 2018 से)
- ATR (Agent Threat Rules) - AI एजेंट सुरक्षा खतरों (प्रॉम्प्ट इंजेक्शन, टूल पॉइज़निंग, संदर्भ एक्सफ़िल्ट्रेशन) के लिए ओपन MIT-लाइसेंस्ड डिटेक्शन नियम प्रारूप। संदर्भ CLI
atr convert sigmaके माध्यम से ATR नियमों को Sigma प्रारूप में निर्यात करता है। - AttackRuleMap - कवरेज मूल्यांकन के लिए Atomic Red Team हमले सिमुलेशन को ओपन-सोर्स Sigma डिटेक्शन नियमों से मैप करता है।
- Confluent Sigma - Kafka Streams समर्थित Sigma नियम
- Detection Studio - Sigma नियमों को किसी भी समर्थित SIEM में रूपांतरित करें
- Exeon.UEBA - Exeon का उपयोगकर्ता और एंटिटी व्यवहार एनालिटिक्स (UEBA) समाधान जो एक अंतर्निहित Sigma डिटेक्शन इंजन प्रदान करता है।
- IBM QRadar - YARA और Sigma Rules Manager ऐप के माध्यम से वास्तविक समय डिटेक्शन के लिए मूल रूप से Sigma नियमों को ग्रहण करता है।
- Joe Sandbox - स्वचालित मैलवेयर विश्लेषण प्लेटफ़ॉर्म जो सैंडबॉक्स निष्पादन के दौरान Sigma नियमों को लागू करके व्यवहारिक लॉग में खतरों का पता लगाता है।
- LimaCharlie - मूल Sigma नियम समर्थन और अपने Detection & Response नियम प्रारूप में स्वचालित रूपांतरण के साथ SecOps क्लाउड प्लेटफ़ॉर्म।
- MISP - मूल Sigma नियम समर्थन के साथ ओपन-सोर्स थ्रेट इंटेलिजेंस साझाकरण प्लेटफ़ॉर्म (संस्करण 2.4.70, मार्च 2017 से)
- Nextron's Aurora Agent - ETW का उपयोग करके वास्तविक समय एंडपॉइंट डिटेक्शन के लिए हल्का Sigma-आधारित EDR एजेंट।
- Nextron's THOR Scanner - एंडपॉइंट पर Sigma नियमों के साथ स्कैन करें
- RANK VASA - AI-आधारित नेटवर्क थ्रेट डिटेक्शन प्लेटफ़ॉर्म जो MSSPs के लिए सुरक्षा विसंगतियों की पहचान करने के लिए Sigma नियमों का उपयोग करता है।
- Saeros - ETW के माध्यम से स्थानीय Sigma नियम मिलान के साथ विंडोज और एक्टिव डायरेक्टरी के लिए ओपन-सोर्स HIDS।
- Security Onion - अंतर्निहित Sigma डिटेक्शन और स्वचालित दैनिक नियम अपडेट के साथ ओपन-सोर्स नेटवर्क सुरक्षा निगरानी प्लेटफ़ॉर्म।
- Sekoia.io XDR - Sigma और Sigma Correlation नियम भाषाओं का समर्थन करने वाला XDR।
- sigma2stix - पूरे SigmaHQ नियमसेट को STIX 2.1 ऑब्जेक्ट में रूपांतरित करता है।
- SIΣGMA - क्वेरी रूपांतरण के लिए Sigma का उपयोग करने वाला SIEM उपभोज्य जनरेटर।
- SOC Prime - 25+ SIEM, EDR और XDR प्लेटफ़ॉर्म में अनुवाद के साथ सामुदायिक Sigma नियमों को होस्ट करने वाला थ्रेट डिटेक्शन मार्केटप्लेस।
- TA-Sigma-Searches - रूपांतरित Sigma नियमों से प्राप्त सहेजी गई खोज प्रदान करने वाला Splunk ऐप।
- TimeSketch - Sigma नियमों का उपयोग करके घटनाओं को टैग और डिटेक्ट करने वाला ओपन-सोर्स सहयोगी फोरेंसिक टाइमलाइन विश्लेषण टूल।
- VirusTotal - जब भी कोई नमूना किसी ओपन-सोर्स Sigma नियम से मेल खाता है, तो मेल खाने वाले नियम फ़ाइल रिपोर्ट के भाग के रूप में प्रदर्शित किए जाते हैं।
- ypsilon - स्वचालित उपयोग मामला परीक्षण
📜 रखरखावकर्ता
- Nasreddine Bencherchali (@nas_bench)
- Florian Roth (@cyb3rops)
- Christian Burkard (@phantinuss)
- François Hubaut (@frack113)
- Thomas Patzke (@blubbfiction)
- Mohamed Ashraf (@X__Junior)
- Swachchhanda Shrawan Poudel (@_swachchhanda_)
श्रेय
यह परियोजना सैकड़ों योगदानकर्ताओं की मदद के बिना कभी इस ऊंचाई तक नहीं पहुंच पाती। सभी पिछले और वर्तमान योगदानकर्ताओं को उनकी मदद के लिए धन्यवाद।
लाइसेंस
इस भंडार की सामग्री Detection Rule License (DRL) 1.1 के तहत जारी की गई है।